Campagne WeedHack : empoisonnement SEO ciblant les joueurs Minecraft via de faux clients

🎯 Contexte Source : Cryptika (relayant CyberSecurityNews), publié le 25 août 2026. McAfee a publié un rapport détaillant la campagne WeedHack, une opération de distribution de malware ciblant les joueurs Minecraft via l’empoisonnement de résultats de recherche Google (SEO poisoning). 🔍 Mécanisme d’attaque Les attaquants clonent des sites officiels de clients Minecraft populaires (Xenon Client, Glazed Client, Radium Client, Nova Client, Meteor Client, SeedCrackerX, 22qq-client, Krypton Client) en reproduisant fidèlement : ...

25 août 2026 · 4 min

Exploitation active de CVE-2026-21962 dans Oracle HTTP Server — ajout au catalogue KEV de la CISA

🔍 Contexte Source : GBHackers, publié le 25 août 2026. La CISA (U.S. Cybersecurity and Infrastructure Security Agency) a officiellement ajouté CVE-2026-21962 à son catalogue Known Exploited Vulnerabilities (KEV), confirmant une exploitation active dans la nature. 🛡️ Vulnérabilité concernée CVE : CVE-2026-21962 Produits affectés : Oracle HTTP Server et Oracle WebLogic Server Proxy Plug-in Type de faille : Contrôle d’accès inapproprié (Improper Access Control) Impact : Contournement des contrôles d’autorisation permettant l’accès, la modification ou la manipulation de données sensibles traitées par les services web affectés ⚠️ Risques identifiés Compromission d’applications web Vol de données Modifications de configuration non autorisées Établissement d’un point d’ancrage pour des intrusions ultérieures Prise de contrôle totale des actifs exposés 🏛️ Cadre réglementaire Les agences fédérales civiles américaines (FCEB) sont tenues de remédier à cette vulnérabilité en vertu de la Binding Operational Directive 26-04, qui impose une gestion accélérée des vulnérabilités KEV sur les systèmes exposés publiquement. ...

25 août 2026 · 2 min

Faux installateur CapCut distribue un stealer Python via malvertising et exfiltre via Telegram

🔍 Contexte Article publié le 22 novembre 2023 par Varist (blog technique), issu d’une investigation menée par un analyste ayant découvert un domaine malveillant lors de l’analyse d’un document suspect. 🎯 Vecteur d’infection Le malware se présente comme un faux installateur CapCut Pro (Capcut Pro Setup.exe), un outil de montage vidéo populaire auprès des créateurs TikTok. La distribution probable est le malvertising / SEO poisoning, technique déjà utilisée pour distribuer SolarMarker (Jupyter/Polazert/Yellow Cockatoo). ...

25 août 2026 · 3 min

Faux installateur GTA 6 distribue le stealer Vidar via des sites imitant Rockstar Games

📰 Source : Cryptika (relayant CyberSecurityNews.com), publié le 25 août 2026. 🎯 Contexte : Une campagne de distribution de malware exploite l’engouement autour de GTA 6 pour piéger des utilisateurs Windows cherchant une démo ou un accès anticipé au jeu. La campagne a été identifiée et documentée par Malwarebytes. 🕵️ Mécanisme d’attaque : Des sites frauduleux imitant l’identité visuelle de Rockstar Games apparaissent dans les résultats de recherche Google. Ces sites proposent de faux boutons « Download » ou « Play Now » délivrant un exécutable malveillant (gta6_installer.exe, 1,1 Mo). Le fichier est un Vidar information stealer, dont le premier échantillon a été observé le 19 août 2026, un jour après la diffusion de nouveaux leaks de gameplay. 💾 Capacités du malware : ...

25 août 2026 · 4 min

FTP Banners comme Dead Drop Resolvers : découverte des RATs E4del et PINHOLE

🔍 Contexte Publié le 21 août 2026 par le SOCRadar Threat Research Unit (STRU), cet article présente la découverte de l’abus de bannières FTP comme Dead Drop Resolvers (DDRs), une technique observée depuis début juillet 2026 et toujours active au moment de la publication. L’investigation a conduit à l’identification de deux RATs inédits : E4del et PINHOLE. 📡 Technique de livraison : FTP Banner comme DDR Les acteurs malveillants intègrent des commandes malveillantes directement dans les bannières de réponse initiale du protocole FTP (port 21). Des fichiers LNK (probablement distribués par phishing) récupèrent ces commandes, qui déclenchent ensuite le téléchargement de charges utiles via WebDAV ou PowerShell. Des leurres en espagnol (ex. : « Voucher ») ont été identifiés. La technique a été détectée via des recherches FOFA sur le port 21. ...

25 août 2026 · 7 min

Hijacking DNS e164.arpa : prise de contrôle de zones téléphoniques militaires via domaine expiré

🌐 Contexte Article publié le 22 août 2026 sur le blog personnel de l’auteur (lina.sh). Il s’agit d’un post-mortem technique détaillant une découverte de sécurité DNS affectant l’infrastructure téléphonique ENUM (e164.arpa) de plusieurs territoires britanniques à vocation militaire. 🔍 Découverte initiale L’auteur scannait les zones déléguées de e164.arpa (système ENUM permettant le routage d’appels téléphoniques via DNS) et a identifié trois zones de codes pays abandonnées : 0.9.2.e164.arpa → +290 (Sainte-Hélène) 6.4.2.e164.arpa → +246 (Territoire britannique de l’océan Indien / Diego Garcia) 7.4.2.e164.arpa → +247 (Île de l’Ascension) Ces trois zones étaient déléguées aux nameservers ns6.icb.co.uk et ns.enum.org.uk. Le premier ne résolvait plus, et le second (ns.enum.org.uk) avait expiré. L’auteur l’a racheté pour 5€, obtenant ainsi le contrôle total des réponses DNS pour ces trois zones. ...

25 août 2026 · 3 min

Premier malware Android ciblant des autoradios embarqués, attribué au groupe MoYu (BADBOX)

🔍 Contexte Publié le 21 août 2026 par Kaspersky (Securelist), cet article présente la découverte en juin 2026 d’un nouveau malware Android ciblant des autoradios embarqués (head units) de marque DoFun. Il s’agit du premier cas documenté de malware spécifiquement conçu pour ce type de dispositif. 🎯 Vecteur d’infection Le malware est distribué via TWCore (com.tw.core), une application système légitime responsable des mises à jour du firmware. TWCore reçoit des instructions via un broker MQTT hébergé sur cardoor[.]cn, qui lui ordonne de télécharger et d’installer des APK malveillants. Le champ installNotExists permet l’installation d’applications absentes du dispositif à l’origine. ...

25 août 2026 · 5 min

SickKids : violation de données exposant employés et candidats via un logiciel tiers

🏥 Contexte Source : BleepingComputer, publié le 21 août 2026. L’Hospital for Sick Children (SickKids), hôpital pédiatrique de Toronto (Canada), a divulgué un incident de cybersécurité ayant entraîné un accès non autorisé à des données personnelles d’employés actuels, anciens et de candidats à l’emploi. 🔓 Nature de l’incident L’incident est attribué à une vulnérabilité dans une application logicielle tierce utilisée par SickKids et d’autres organisations. Ni le nom du fournisseur, ni celui de l’application, ni le CVE associé n’ont été communiqués publiquement. La formulation de l’hôpital suggère une campagne plus large ciblant d’autres utilisateurs du même produit. ...

25 août 2026 · 3 min

Des hackers iraniens ferment une centrale électrique britannique pendant 4 jours

🗞️ Contexte Article publié par The Telegraph le 22 août 2026, révélant une cyberattaque sans précédent attribuée à des hackers affiliés à l’Iran contre une centrale électrique britannique. ⚡ Incident principal Des hackers liés au régime iranien ont réussi à mettre hors service une centrale électrique britannique pendant quatre jours. Il s’agit de la première fois qu’un groupe affilié à l’Iran parvient à fermer une telle installation au Royaume-Uni. L’identité précise de la centrale n’a pas été divulguée par les autorités britanniques pour des raisons de sécurité. ...

24 août 2026 · 3 min

ZombieCard : attaque NFC réactivant des cartes bancaires expirées pour paiements sans contact

📄 Contexte : Publié le 24 août 2026 dans les actes du 35e USENIX Security Symposium (Baltimore, MD), cet article de recherche de l’Université du Massachusetts Amherst présente une attaque pratique contre les paiements sans contact EMV, baptisée ZombieCard. 🔍 Vulnérabilité centrale : L’attaque exploite le fait que l’expiration d’une carte bancaire n’est pas une propriété cryptographique intrinsèque de la carte, mais un contrôle de politique distribué entre le terminal POS, le réseau de paiement et l’émetteur. Dans Visa Kernel 3 (EMV), le champ ApplicationExpirationDate (#5F24) utilisé par le terminal pour sa vérification locale n’est pas inclus dans la signature SDAD (SignedDynamicApplicationData), ce qui le rend modifiable en transit sans invalider les vérifications cryptographiques. ...

24 août 2026 · 3 min
Dernière mise à jour le: 10 septembre 2026 📝